CVE-2026-51990: удалённое выполнение кода через Sogou Input Method

Уязвимость CVE-2026-51990 в Sogou Input Method для Windows позволяет удаленно выполнять код с привилегиями вошедшего в систему пользователя. Эксплойт объединяет недостатки в обработчике пользовательского протокола sgbiz:, приложении конфигурации SGMyInput.exe и встроенном браузере Chromium.

Эксплуатация обработчика протокола

Обработчик протокола biz_helper.exe проверяет исполняемый файл, указанный параметром module, но не контролирует сопутствующий аргумент param. Это позволяет злоумышленникам внедрять произвольные ключи командной строки в легитимные процессы Sogou.

Атака может запускать SGMyInput.exe с параметром -page=skincenter и вредоносным параметром -url. Функция центра оформления создает веб-представление CEF и напрямую переходит по указанному URL без проверки схемы, имени узла или содержимого.

Устаревший Chromium без песочницы

Веб-представление использует CEF 80 с Chromium 80.0.3987.163. Для этой версии в течение многих лет не выпускались обновления информационной безопасности. Кроме того, Chromium работает с отключенной песочницей, а дополнительные средства защиты браузера также отключены.

В результате вредоносная страница может эксплуатировать известные уязвимости V8 и получить выполнение кода после того, как пользователь перейдет по специально сформированной ссылке.

Цепочка атаки UNC3569

Было замечено, что UNC3569 использовала эту цепочку с помощью JavaScript-эксплойта для CVE-2021-38003, уязвимости V8, связанной с путаницей типов.

Эксплойт обеспечивал произвольное чтение и запись памяти через поврежденные структуры V8 Map, изменял исполняемую память WebAssembly и запускал шелл-код. Затем шелл-код загружал из инфраструктуры Alibaba Cloud следующие компоненты:

  • 7z.exe;
  • троянизированную 7z.dll;
  • зашифрованную полезную нагрузку.

Подмена DLL через легитимный исполняемый файл 7-Zip запускала вредоносный загрузчик. Он использовал проверку количества процессов для обнаружения песочницы, расшифровывал полезную нагрузку, выделял исполняемую память и выполнял ее с помощью API пула потоков Windows.

Финальная полезная нагрузка GRAYRABBIT

Финальной полезной нагрузкой был GRAYRABBIT, бэкдор для x64. Он поддерживает следующие функции:

  • обмен данными по необработанному TCP на порту 443 с использованием шифрования RC4 и статического ключа;
  • автоматическое восстановление соединения;
  • сбор сведений об узле и пользователе;
  • передачу файлов;
  • рефлексивную загрузку дополнительных модулей, полученных от сервера управления.

Исправление уязвимости

Tencent устранила эксплойт обработчика протокола в Sogou Input Method версии 16.3.0.3498. В обновленной версии пользовательские URL ограничены протоколом HTTPS и списком разрешенных доменов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: